Autonome KI-Agenten verändern die Sicherheitsrisiken der Unternehmens-IT grundlegend. Ihr Handeln wirkt sich nicht nur auf einzelne Antworten aus, sondern kann geschäftskritische Prozesse direkt beeinflussen. Unternehmen brauchen neue Sicherheitskonzepte.
Je mehr Verantwortung autonome KI-Agenten übernehmen, desto weniger reichen starre Regeln, und desto wichtiger werden Leitplanken, die ihr Verhalten laufend im Blick behalten.
Bei der Adaption autonomer KI-Agenten befinden sich zahlreiche Unternehmen in einer Phase zwischen Pilottests und fester Integration in immer mehr Workflows. Damit werden sie zu weit mehr als lediglich Assistenten. Doch während der Einsatz auf funktionaler Ebene nach und nach immer geübter wird, dominiert hinsichtlich Security-Aspekten große Ungewissheit. Die Risiken von agentischer KI überholen die Sicherheitsmaßnahmen im Eilschritt. Verantwortliche stehen vor der Frage, wie Sicherheitsmodelle für agentische KI aussehen können. Wie können sie Risiken abfedern, ohne dabei zur Bremse für die KI-Einführung im Unternehmen zu werden?
Um es am Beispiel von Prompt-Injection in einem Bild deutlich zu machen: Wenn KI-Agenten autonom Workflows übernehmen sollen, ist dafür in der Regel ein bestimmtes Verhalten vorgesehen. Die Herausforderung ist nun, verhaltensbasierte Leitplanken zu schaffen, die sicherstellen, dass die Agenten auf dem angedachten Weg bleiben. Agenten sind so designet, dass sie Anweisungen befolgen, die man ihnen gibt, sprich, dass sie sich blind auf das Navigationsgerät verlassen. Eine Prompt-Injection wäre in diesem Bild einem mit böser Absicht aufgestelltes Umleitungsschild, das den Agenten auf einen Feldweg leitet, um ihn auszurauben.
„Das größte Sicherheitsrisiko sitzt vor dem Bildschirm“ gilt nicht mehr
Weil Agenten häufig mit großzügigen Zugriffsrechten ausgestattet sind, sind die Folgen schwerwiegend. Frühere Systeme waren sehr deterministisch. Heute können Modelle eine Aktion der Nutzer interpretieren und verfügen dabei oft über weitaus umfassendere Berechtigungen als der Benutzer sie hätte. Und wenn ein Agent dabei eine Absicht anders interpretiert als beabsichtigt, wirkt sich ein Fehlverhalten nicht lediglich auf einzelne Antworten aus, sondern kann eine Kette von Pfadabhängigkeiten in Gang setzen, mit möglichen Folgen für das gesamte Unternehmen. Diese Gefahr ist real, deshalb ist es absolut kritisch, dass sich Security-Verantwortliche Gedanken machen, wie eine Sicherheitsstrategie aussehen kann.
Eben wegen jener Fähigkeit zur Interpretation gilt dabei, dass die Strategie nicht nur aus deterministischen Regeln bestehen darf. Als CISOs müssen wir unsere Sichtweise ändern. Nötig sind tatsächliche Verhaltensleitplanken, die ein konstantes Monitoring erlauben, um zu erkennen, wann ein KI-Agent vom korrekten Weg abzudriften beginnt.
Die Einführung von KI zu verlangsamen, bis Sicherheitsframeworks und Best Cases bereitstehen ist aus verschiedenen Gründen keine Option. Der offensichtlichste ist der Wettbewerbsnachteil, der entstehen würde. Dann gilt aber auch, dass sich KI gegenwärtig so schnell weiterentwickelt, dass der Zeitpunkt für Standards, die den aktuellen Stand absichern, im Prinzip gar nicht erreicht werden kann. Es geht also um bestmögliche und dynamische Schutzmaßnahmen, die sich skalieren lassen.
Eine wichtige Rolle dabei gilt Adversarial Testing. Das Ziel dabei ist, selbst in die Rolle des Angreifers zu schlüpfen, um die Agenten zu Fehlverhalten zu zwingen. So können CISOs verstehen, wie ihre Agenten vom beabsichtigten Verhalten abweichen können, wo Kontrollgrenzen versagen könnten und wie Prompt-Injection oder andere Manipulationstechniken die Ergebnisse beeinträchtigen könnten.
Kürzlich kam es auch immer mehr zu Vorfällen, bei denen Angestellte einer Drittanbieter-KI übermäßige Berechtigungen erteilt haben, mit teils erheblichen Folgen. Der beste Vergleich dafür ist die Phase der Schatten-IT Anfang der 2000er. Um Dinge zu verhindern, über die Sicherheitsteams keine Kontrolle haben, ist „Block by Default“ daher ein wichtiger erster Schritt, um Organisationen vor externen KI-Agenten zu schützen, die ihre Mitarbeiter unbekannterweise nutzen. Bevor IT-Teams Dinge nicht selbst testen konnten, sollten sie in diesem Fall besser geblockt werden. Der Platz zum Experimentieren und Lernen sollte den Mitarbeitern stattdessen bei den „offiziellen“ Lösungen eingeräumt werden.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Die wichtigsten Ansatzpunkte für agentische Sicherheit
1. Ganz essenziell ist wenig überraschend ein Überblick über den Status Quo. Was ist bereits im Einsatz? Das betrifft nicht nur lokale oder web-basierte KI-Anwendungen, sondern auch, welche Agenten innerhalb der unmittelbaren Umgebung aktiv sind, was Entwicklerteams gebaut haben, mit welchen MCP-Servern (Model Context Protocol) sie sich verbinden und welche Skills genutzt werden. Das Risiko aus der Supply Chain erweist sich möglicherweise umfassender als zuvor gedacht.
2. Danach gilt es, darauf basierend über einen risikobasierten Ansatz Kontrolle zu schaffen. Alles zu kontrollieren ist unmöglich, gerade beim Status Quo der KI. Die Entwicklung geht zu rasch voran. Fokus gilt zunächst also den kritischsten Risiken. Stecken diese in zu weitreichenden Berechtigungen für die Agenten? In der Runtime Security? Sind es die Verbindungen zu MCPs, also den Kapazitäten und Fähigkeiten, mit denen sie verbunden sind?
3. Der nächste Gedanke sollte Monitoring und Nachvollziehbarkeit gelten. KI-Systeme und agentische Workflows haben die Art und Weise der Protokollierung verändert. Aktionen von Nutzern sind oft weit weniger nachvollziehbar als früher, beispielsweise wenn die Aktion des Nutzers einen Agenten auslöst, der dann wiederum eine Aktion durchführt. Wer hier nicht über eine vollständige Nachvollziehbarkeit verfügt, kann nicht erkennen, warum das System welche Entscheidung trifft und wie ein Fehlverhalten entsteht. KI-Agenten dürfen keine Black Box sein.
4. Essenziell ist auch die Sicherheit auf der Ebene der Inhalte. Gerade weil Agenten unabdingbar teils hochsensible Unternehmensinhalte und -kontexte benötigen, um ihr volles Potenzial nutzen zu können, muss diese Ebene gesichert sein. Die bestmögliche Sicherheit für Unternehmensinhalte und -daten ist die Grundlage für jede KI-Sicherheitsstrategie. Beim Content-Management darf agentische Sicherheit daher keine Funktion sein, die nachträglich hinzugefügt wird, sie muss von Anfang an mitgedacht und integriert sein. Damit Nutzer nicht alleine experimentieren müssen, wie sie eine sichere Umgebung für ihre Inhalte schaffen, hat Box seine Content-Lösungen für das KI-Zeitalter entwickelt.
5. Nicht zuletzt ist auch der Faktor Anbieterbindung ein Sicherheitsrisiko. Die Abschaltung des Fable-Modells von Anthropic auf Anweisung der US-Regierung zeigt, dass sich Unternehmen genau überlegen müssen, welche Tools sie nutzen. Neben der Frage nach der durchgängigen Verfügbarkeit, stellt sich auch die Frage nach Speicherort und Zugriff auf interne Unternehmensdaten durch Regierungsorganisationen. Unternehmen müssen ihre KI-Architektur so planen, dass sie autonom und flexibel bleiben können. Je mehr KI zu einem politischen Faktor wird, umso mehr wird KI-Souveränität zu einer Frage nicht nur für Cybersecurity, sondern auch zu einer Frage unternehmerischer Leistungsfähigkeit.
Ein Ausblick: Bald begreifen wir, wie KI-Sicherheit aussieht
Die gute Nachricht ist, dass wir nach und nach verstehen, wie eine Architektur für sichere KI aussehen kann. Die aktuelle Prognose ist, dass sich innerhalb der nächsten zwei bis drei Jahre Ansätze herauskristallisieren, wie Unternehmen eine solche umfassende Sicherheitsarchitektur erschaffen können und nicht länger bei jedem neuen Problem im Hintertreffen sind.
Über den Autor: Michael Pietsch ist Vice President DACH & Eastern Europe bei Box. Mit über 20 Jahren Erfahrung in der IT-Branche – unter anderem bei Oracle, Rubrik, Boomi, EMC und Dell – gilt Pietsch als Experte für digitale Transformation, Zukunft der Arbeit und KI. Er unterstützt Unternehmen dabei, mit modernen SaaS- und Cybersecurity-Lösungen Produktivität und Sicherheit zu steigern.